Çalışma mantığı

Kimlik doğrulama, nesne düzeyinde yetkilendirme, hız sınırı ve uygulama kanıtı farklı kontrollerdir. Hepsi aynı kötüye kullanım yolunu kapsamaz.

Uygulamada nasıl değerlendirilir?

Bir betik meşru istek biçimini ürettiğinde uygulama sürümü başlığına bakarak tam yetki verilmemelidir.

Sınırlar ve yaygın hatalar

RASP entegrasyonu, nesne sahipliğini kontrol etmeyen API'yi düzeltmez.

Kontrol listesi

  • İstek sahibini doğrulayın
  • Kaynak yetkisini denetleyin
  • Kanıtı bağlama bağlayın

Karar verirken

Uygulama kimliğini kullanıcı ve işlem yetkisinden ayrı değerlendirin.

İstek uygulamadan geliyormuş gibi görünürse

User-Agent, paket adı veya sabit başlık gibi istemcinin değiştirebildiği alanlar güvenilir uygulama kimliği oluşturmaz. Sunucu kriptografik kanıt kullanıyorsa beklenen kapsamı ve güncelliği doğrulamalıdır. Kullanıcı yetkisi ayrıca uygulanır.

Bir saldırgan uygulamanın ağ sözleşmesini öğrenebilir. Savunma, sözleşmenin gizli kalmasına dayanmadan işlemi güvenli tutmalıdır. Geçerli oturumdan gelen isteğin de nesne yetkisi ve iş kuralları denetlenir; API erişimi uygulama arayüzünün sınırlarına bırakılmaz.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri